Menú principal

Mostrando entradas con la etiqueta SKEL. Mostrar todas las entradas
Mostrando entradas con la etiqueta SKEL. Mostrar todas las entradas

jueves, 28 de septiembre de 2017

Vulnerabilidad crítica en macOS High Sierra: Cualquiera puede acceder a tu Keychain

El nuevo sistema operativo de Apple, el flamante macOS High Sierra, ya tiene una grave vulnerabilidad que permite a un atacante robar las contraseñas del keychain del sistema. El nuevo sistema trae algunas mejoras de seguridad, por ejemplo el SKEL, del cual hablamos en el blog, pero también ha traido un nuevo y grave fallo de seguridad que permite a cualquier aplicación robar las contraseñas del keychain sin el conocimiento o interacción del usuario. Las versiones anteriores al nuevo sistema operativo de Apple también son vulnerables, por lo que hay que actualizar, sin duda, a la nueva versión.

El investigador Patrick Wardle ha sido el que ha encontrado este grave fallo de seguridad. El experto en seguridad ha comunicado que no revelará el funcionamiento del fallo hasta que Apple lo corrija. Wardle indicó que las aplicaciones que se ejecutan en un sistema pueden acceder a toda la información del llavero sin ninguna interacción del usuario, haciendo un bypass de cualquier componente de seguridad. Apple indicó que Gatekeeper evita que se instalen aplicaciones sin firmar, y que el usuario no debe instalar aplicaciones que no tengan un origen de confianza o no se encuentren firmadas.

Figura 1: Mensaje de Patrick Wardle con la evidencia

Hasta que no exista una solución, se debe evitar la instalación de cualquier aplicación sin firmar y que venga de fuentes de no confianza, según ha comentada la propia Apple. Si tienes algún tipo de software instalado que cumpla con estas características, debes revisarlo y, en el peor de los casos, tener que cambiar las contraseñas almacenadas en el keychain, siempre que necesites eliminar la aplicación que no genera confianza.


Seguiremos atentos a la posible y necesaria actualización de macOS High Sierra a una nueva versión. Seguramente en poco tiempo veamos la actualización de macOS High Sierra y una nueva actualización de iOS solventando el problema de la batería. Sea como sea, seguiremos contándolo desde Seguridad Apple.

domingo, 10 de septiembre de 2017

Fue noticia en seguridad Apple: del 28 de agosto al 9 de septiembre

Ya es septiembre y desde Seguridad Apple nos disponemos a traeros las mejores noticias en el ámbito de la seguridad informática relacionadas con Apple. Este es nuestro nuevo Fue Noticia, sección en la que os traemos un breve resumen de las noticias más relevantes de las últimas dos semanas. Todo ello aderezado con el mejor contenido de otros sitios de referencia.

Comenzamos el lunes 28 iniciando un análisis sobre el código que se encuentra en las tarjetas de regalo de Apple y de cómo funciona el sistema de reconocimiento y validación que permite su utilización.

El martes día 29 os presentamos Blink Shell, una herramienta que te permitirá tener un emulador de terminal capaz de soportar SSH y Mosh en tu iPhone y que podría ser el sustituto de Panic´s Prompt 2.

El miércoles 30 acabamos con nuestro análisis sobre los códigos de las tarjetas de regalo de Apple
contándoos como su diseño y tipografía hace que sean legibles por la cámara de nuestros terminales. 

El jueves 31 os contamos cómo funcionará la nueva característica de emergencia Emergency SOS y como añadir contactos a los que avisar en caso de emergencia.

El viernes 1 os enseñamos una funcionalidad oculta de Instagram para iOS que permite crear borradores para publicarlos posteriormente con un solo toque.

El sábado 2 comenzamos con una serie de dos artículos en la que resumimos brevemente la evolución de las características de seguridad de Mac OS X y MacOS.

El domingo finalizamos con la serie de artículos que resumen la evolución de las características de seguridad de Mac OSX y MacOS.

El lunes 4 os hablamos de la filtración de un documento interno de Apple en el que se explican las pautas a seguir al revisar un terminal a la hora de determinar si su reparación entrará en la garantía.

El martes 5 os informamos de la llegada de iOS 11 beta 9, la cual ha sido una actualización menor para parchear errores pero ha levantado expectación por la inminente llegada de iOS 11.

El miércoles 6 os contamos cómo funcionará la nueva herramienta de escaneo de documentos que será implementada en iOS 11.

El jueves 7 comenzamos con una serie de artículos en la que explicamos por qué Secure Kernel Extension Loading (la nueva característica de seguridad de High Sierra) esta rota.

El viernes 8 os acabamos de contar porque Secure Kernel Extension Loading esta rota y como la gente de Objective-See ya ha logrado hacerla un Bypass.

Finalmente, el sábado hablamos de lo que puede traer el nuevo iPhone 8 y es que podría silenciar las notificaciones solamente con mirar la pantalla, gracias al reconocimiento facial que se presupone tendrá la nueva generación de iPhone. Sin duda una lectura interesante.

Esto es todo por hoy, recordaros que como cada dos semanas estaremos en el Seguridad Apple para mostraros todo lo que ocurre en el apasionante mundo de la manzana mordida. Os esperamos en dos semanas.

viernes, 8 de septiembre de 2017

Secure Kernel Extension Loading: La nueva caracterísitica de seguridad de High Sierra está rota (Parte II)

En el artículo anterior veíamos qué era el Secure Kernel Extension Loading de macOS High Sierra. Es una interesante característica de seguridad, pero qué, como veremos, ha tenido ya un bypass por parte de la gente de Objective-See. Según indican los investigadores de Objective-See, la actual implementación de SKEL no proporciona las suficientes garantías y los bad boys no tendrán ningún problema para evadirlo. Para ilustrarlo se puede hacer una prueba de concepto como ha hecho la gente de Objective-See

El objetivo de la prueba es cargar de forma programa un kext firmado y que nunca ha sido instalado o cargado en el sistema High Sierra. Este kext podría ser malicioso o vulnerable y permitir a un potencial atacante ejecutar código sin restricciones a través de dicha explotación. Por supuesto, ambos ataques derían ser bloqueados por SKEL. Este será un bypass trivial de SKEL. El primer intento es el más obvio, se puede intentar modificar la base de datos Kext Policy y 'pre-aprobar' los kexts que interesen. Para evitar esto, Apple protege la base de datos con la protección de integridad del sistema SIP

Figura 1: Comprobación de SIP sobre la base de datos de SKEL

Como la base de datos se encuentra protegida con SIP no se puede modificar. Otro vector de ataque obvio sería interactuar con la interfaz de usuario, tal vez mediante programación enviar un evento de clic de ratón al botón 'Permitir' en el panel de Preferencias del sistema y 'Seguridad y privacidad'. Sin embargo, este panel está diseñado para frustrar dichas interacciones en versiones recientes de macOS. A continuación se muestra un ejemplo frustrado de dicha intención.

Figura 2: Comprobación de envío de clic contra el Panel de Preferencias de macOS

Sorprendentemente, si tu intentas hacer una captura de pantalla de la ventana del panel de seguridad y privacidad a través de Grab.app también fallaría. Los ataques obvios contra SKEL fallan, como se puede ver.

La gente de Objective-See no ha dado detalles de la vulnerabilidad, ya que ésta está en manos de Apple, si que han mostrado una prueba del bypass realizado a SKEL. Estos investigadores explotan una vulnerabilidad de implementación de SKEL que permite cargar un nuevo kext no aprobado sin interacción por parte del usuario.

Figura 3: Prueba de bypass de SKEL

Como se puede ver hay una vulnerabilidad crítica en SKEL. Todo hace indicar que Apple está arreglando la vulnerabilidad y que, seguramente, esté solucionada con la liberación de la versión final de High Sierra.

jueves, 7 de septiembre de 2017

Secure Kernel Extension Loading: La nueva caracterísitica de seguridad de High Sierra está rota (Parte I)

Cada nueva release de macOS viene con una nueva caracterísitica de seguridad. En este caso macOS High Sierra 10.13 no es una excepción. La característica se llama Secure Kernel Extension Loading o SKEL. Según la documentación de Apple Technical Note TN2459, Secure Kernel Extension Loading es una nueva característica que requiere la aprobación del usuario antes de cargar una extensión del kernel de terceros. Deste OS X Yosemite cualquier kext debe ser firmado con un certificado del kernel

El objetivo principal de SKEL es bloquear la carga de los kexts legítimos, pero vulnerables. Apple proporciona una lista negra de estos kext vía el siguiente diccionario OSKextExcludeList en AppleKextExcludeList.kext/Contents/Info.plist. Aquí los atacantes podrían cargar estos kext, pudiendo obtener código arbitrario ejecutado en un contexto de kernel. Tal y como ocurre cuando un usuario, instalador o malware intenta cargar un kext firmado por terceros sobre High Sierra, éste debería ser bloqueado por SKEL y el usuario sería alertado.
Figura 1: SKEL en funcionamiento

Una vez el usuario permite que el kext se cargue, el sistema actualiza la entrada en Kext Policy Database, poniendo a 1 el valor asociado a dicho kext. Para poder ver las alertas de SKEL, el usuario puede ir a Ajustes y en el apartado Seguridad y Privacidad, en la pestaña General, ver dichas alertas y aceptarlas o no. En este artículo se puede ver qué es SKEL y cual es su funcinamiento básico. ¿Está roto? En el siguiente artículo veremos cómo se hace un bypass.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares